CVE-2019-10743
Todas as versões do archiver permitem que um atacante realize um ataque Zip Slip por meio das funções "unarchive". Ele é explorado usando um arquivo zip...
- Publicado
- 28 de out. de 2019
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- snyk
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 93,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Todas as versões do archiver permitem que um atacante realize um ataque Zip Slip por meio das funções "unarchive". Ele é explorado usando um arquivo zip especialmente criado, que contém nomes de arquivo com path traversal. Quando explorado, um nome de arquivo em um arquivo malicioso é concatenado ao diretório de extração de destino, o que resulta no caminho final terminando fora da pasta de destino. Por exemplo, um zip pode conter um arquivo com o local "../../file.exe" e, assim, escapar da pasta de destino. Se um executável ou um arquivo de configuração for sobrescrito com um arquivo contendo código malicioso, o problema pode facilmente se transformar em um caso de execução arbitrária de código.
Fontes
1Exploração de prova de conceito demonstrando a vulnerabilidade Zip Slip (CVE-2019-10743) no mholt/archiver, com um servidor vulnerável e payload Python para teste de path traversal.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.